На проверке Bulletproof Hosting: как работает инфраструктура киберпреступников на примере Media Land

Сергей Попов

Администратор
30.12.2015
6 156
6 943
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Серверный блок 1U на светло-сером бетоне, подсвеченный холодным голубым светом. На алюминиевой панели выгравировано «AS MEDIA LAND», цветные кабели уходят в разные стороны.


В ноябре 2025 года CISA, NSA и FBI вместе с международными партнёрами выкатили совместное руководство по противодействию BPH-провайдерам. В тот же день - координированные санкции против Media Land, bulletproof hosting провайдера из Петербурга. По данным правоохранителей, через инфраструктуру Media Land работали операторы ransomware и infostealer-групп. Оператор сервиса Александр Волосовик (ник yalishanda) был деанонимизирован ещё в 2017 году. И спокойно работал до момента санкций - восемь лет. Для SOC-аналитика тут всё просто: bulletproof hosting - не абстракция из отчётов, а конкретная киберпреступная инфраструктура с наблюдаемыми сетевыми артефактами. Трафик к ней можно и нужно детектировать. Вопрос - как именно.

Бизнес-логика BPH: от хостинга для фишинга до ransomware-инфраструктуры​

Bulletproof hosting - фундамент cybercrime-as-a-service экономики. Без устойчивой инфраструктуры не работают ни фишинговые кампании, ни C2-серверы, ни дроп-зоны для эксфильтрации. Обычный провайдер обработает abuse-жалобу за часы - для атакующего это потеря всей операционной цепочки. BPH-провайдер либо игнорирует жалобы, либо заранее предупреждает клиента, давая время на миграцию.

В kill chain bulletproof hosting закрывает этап Resource Development (MITRE ATT&CK): приобретение доменов (T1583.001), настройка DNS-серверов (T1583.002), аренда VPS (T1583.003) и выделенных серверов (T1583.004). Атакующий ещё не взаимодействует с жертвой - он готовит площадку. Но именно устойчивость этой площадки определяет, успеет ли ransomware-оператор развернуть payload по всему домену до обнаружения.

Финансовая мотивация прозрачна. По данным Verizon DBIR 2025, медианный выкуп ransomware составил $46 000, максимум в единичном инциденте - $75M. При стоимости BPH-услуг порядка сотен долларов в месяц это ROI, недостижимый ни в одном легальном бизнесе. По данным CrowdStrike Global Threat Report 2025, 86% атак в 2024 году имели финансовую мотивацию - и каждая требовала хостинг-инфраструктуры на каком-то этапе.

Для blue team вывод прямой: BPH - организованный сервис с клиентской поддержкой, SLA и механизмами миграции. Детектировать его нужно на уровне сетевых паттернов, а не точечных IOC, которые устаревают за часы.

Media Land и ML.Cloud: анализ киберпреступной инфраструктуры​

Кейс Media Land - редкий случай, когда вся цепочка атрибуции публично документирована: от никнейма до реальной личности и юридических лиц. Это делает его эталонным примером для разбора операционной модели BPH-провайдера.

Модель yalishanda: fast flux и фронтовые компании​

По данным Intel 471, оператор Media Land - Александр Александрович Волосовик, гражданин РФ, ранее работавший в Пекине (отсюда ник yalishanda - разговорная транслитерация «Александр» на китайский). Его реальную личность установили в начале 2017 года через перекрёстную верификацию идентификаторов, а публично она всплыла в 2019-м.

Ключевой сервис Media Land - постоянно меняющаяся сеть реверсивных прокси. Клиенты получают пул IP-адресов для размещения фишинговых страниц, блогов утечек ransomware-групп и C2-серверов. Для повышения устойчивости применяется Fast Flux DNS (T1568.001, Command and Control): домен клиента меняет привязку к IP-адресам с интервалом в несколько минут. В DNS-логах SOC-аналитика это выглядит как один домен, резолвящийся в десятки разных IP за сутки - характерный маркер abuse-resistant хостинга.

Помимо хостинга, yalishanda предоставляет услуги регистрации доменов - отдельная статья дохода и дополнительный слой анонимизации.

Характерная черта Media Land - использование множества юридических лиц (сопутствующая OPSEC-практика) и техническое сокрытие инфраструктуры (T1665, Command and Control). По данным Intel 471, актор применяет «различные бизнес-имена», зарегистрированные в разных регионах России и выглядящие как легитимные IT-компании. Media Land LLC зарегистрирована на имя Волосовика по адресу в Санкт-Петербурге. ML.Cloud - связанный сервис в рамках той же структуры. Когда одну компанию блокируют, трафик мигрирует на другую - классический multi-hop proxy (T1090.003, Command and Control).

По данным Intel 471, инфраструктура yalishanda была связана с группами Snatch Team (data extortion и ransomware), GandCrab, малварью Smokeloader, а также с фишинговыми кампаниями против онлайн-ретейлеров, технологических компаний, банков и госучреждений по всему миру.

Aeza Group и санкции ноября 2025​

Параллельно с Media Land санкционировали структуры, связанные с Aeza Group. По публичным данным OFAC, Aeza Group - ещё один BPH-провайдер из Санкт-Петербурга, ранее санкционированный в 2025 году. По сообщениям отраслевых исследователей, инфраструктура Aeza использовалась операторами ряда infostealer- и ransomware-групп.

Два BPH-провайдера из одного города, санкционированные в один день, - не совпадение. Это указывает на концентрацию BPH-операторов в регионе. Для SOC-команд ASN, зарегистрированные на компании оттуда, заслуживают повышенного внимания при threat hunting.

BPH не ограничивается Media Land и Aeza. Событие MISP CIRCL (2026-02-18) описывает связку PFCloud (BPH-провайдер) с ransomware Datacarry, направленным на авиацию, образование, финансы, страхование и здравоохранение. Зоопарк BPH-провайдеров продолжает расти, несмотря на санкции.

Атрибуция вредоносной инфраструктуры через MITRE ATT&CK

Чтобы построить detection-правила, нужно понимать, какие техники ATT&CK покрывает BPH. Ниже - маппинг на основе публично задокументированного поведения Media Land и аналогичных провайдеров.

Resource Development - подготовка инфраструктуры:

ТехникаATT&CK IDКак используется в BPH
DomainsT1583.001Регистрация доменов на подставные данные для фишинга и C2
DNS ServerT1583.002Собственные DNS-серверы для fast flux и быстрой миграции записей
Virtual Private ServerT1583.003Аренда VPS в юрисдикциях с лояльным законодательством
ServerT1583.004Выделенные серверы в собственных или арендованных ЦОД

Command and Control - управление и сокрытие:

ТехникаATT&CK IDКак используется в BPH
Fast Flux DNST1568.001Ротация IP-адресов домена с интервалом от нескольких минут
Multi-hop ProxyT1090.003Цепочки реверсивных прокси, скрывающие реальный сервер
Hide InfrastructureT1665Техническое сокрытие: BPH, миграция между ASN, domain fronting (фронтовые юрлица - сопутствующая OPSEC-практика вне T1665)
Web ProtocolsT1071.001C2-трафик через HTTPS на стандартных портах (443)

Каждая строка этой таблицы - отправная точка для корреляционного правила. Fast flux имеет наблюдаемую сигнатуру в DNS-логах, multi-hop proxy - в NetFlow, а hide infrastructure - в данных BGP и Whois.

Detection: корреляция трафика к BPH-сетям в SIEM​

Требования к окружению​

  • SIEM с доступом к DNS-логам, NetFlow/sFlow и firewall-логам (Elastic 8.x+, MaxPatrol SIEM, Splunk, KUMA, RuSIEM)
  • Интеграция с threat intelligence feeds (Spamhaus DROP, AbuseIPDB - минимум бесплатные тарифы)
  • Для проактивного анализа - доступ к BGP-данным через публичные сервисы (BGPView, Hurricane Electric BGP Toolkit)
  • Passive DNS или Whois API для определения возраста доменов

Правила корреляции​

1. Fast Flux Detection (DNS-аномалия)

Признак: домен резолвится в более 20 уникальных IP из ≥3 разных ASN за 24 часа при TTL менее 60 секунд. Правило требует тюнинга под конкретное окружение - без него утонете в false positive. Это ключевой маркер BPH-инфраструктуры: Media Land и аналогичные провайдеры используют fast flux как основной механизм устойчивости.
Код:
# Псевдо-Sigma: адаптировать под конкретный SIEM
title: Fast Flux DNS - Excessive A Record Rotation
logsource: dns_query_logs
detection:
  condition: count(distinct resolved_ip) by domain > 20 AND count(distinct resolved_asn) by domain >= 3
  timeframe: 24h
  filter: answer_ttl < 60
  whitelist: cloudflare_asn, fastly_asn, akamai_asn, aws_cloudfront_asn, google_asn, azure_frontdoor_asn
level: medium
Легитимные CDN (AWS CloudFront, Google, Azure Front Door, DDoS-mitigation сервисы) тоже показывают множество A-записей - расширенный whitelist CDN-ASN и корреляция по разным ASN/подсетям обязательны. Без них правило генерирует десятки false positive в час. Пороги калибруйте под своё окружение.

2. Трафик к IP с высоким AbuseIPDB Confidence Score

AbuseIPDB API (эндпоинт /api/v2/check?ipAddress=X, бесплатный тариф - 1000 запросов/день) отдаёт abuseConfidenceScore от 0 до 100. Рекомендуемый порог для алерта: >75. Показатель учитывает частоту репортов, разнообразие источников и свежесть данных.

Обязательные исключения перед блокировкой: Tor exit nodes (список: torproject.org/exit-addresses), ASN крупных CDN, корпоративные NAT-выходы. CGNAT-адреса дают частые ложные срабатывания - будьте готовы к этому.

3. Коммуникация с ASN из Spamhaus DROP/EDROP

Spamhaus публикует три списка, которые стоит знать:
  • DROP - сетевые блоки, выделенные RIR, но используемые криминалом
  • EDROP - расширенный список с суб-аллоцированными блоками
  • BCL - отдельные IPv4-адреса botnet-контроллеров
Любое обращение внутренней машины к IP из этих диапазонов - повод для немедленного триажа: либо хост общается с C2, либо пользователь попал на фишинговую страницу на BPH. Третьего варианта я на практике не встречал.

4. DNS-запросы к свежезарегистрированным доменам

BPH-клиенты регистрируют домены непосредственно перед кампанией. Алерт на DNS-запрос к домену с возрастом менее 7 дней отсекает значительную часть фишинга. Источник данных: Whois API или Passive DNS.

Чеклист для SOC-аналитика​

КонтрольСтатус
Spamhaus DROP/EDROP интегрированы в firewall или SIEMДа / Нет
Алерт на fast flux паттерн (>5 IP на домен, TTL < 300s) настроенДа / Нет
Whitelist CDN-ASN (Cloudflare, Fastly, Akamai) в DNS-правилах естьДа / Нет
AbuseIPDB или аналог интегрирован для обогащения алертовДа / Нет
Мониторинг коммуникации с доменами младше 7 дней включёнДа / Нет
Playbook на обнаружение C2-трафика к BPH-диапазону существуетДа / Нет
Список BPH-ASN из TI-отчётов актуализируется (минимум ежемесячно)Да / Нет

Threat intelligence и проактивная блокировка вредоносной инфраструктуры

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Другая модель - реселлерская. BPH-оператор закупает услуги у легитимных провайдеров нижнего сегмента, которые лояльно относятся к abuse-жалобам. Вредоносная инфраструктура прячется за репутацией легитимного провайдера, работая через суб-аллоцированные сетевые блоки. При обнаружении BPH мигрирует клиентов на новую инфраструктуру, модифицируя DNS-записи для переключения на IP-адреса нового AS.

Для SOC-аналитика это создаёт неприятную ситуацию: C2-трафик может идти на IP с хорошей репутацией. Индикаторы компрометации легитимного хоста, который втянули в BPH-сеть:
  • Резкое изменение профиля трафика хоста - новые порты, протоколы, объёмы
  • Появление DNS-записей для ранее неизвестных доменов с коротким TTL
  • Входящий трафик из netblock'ов с высоким Spamhaus Badness Index к хосту, ранее не получавшему такой трафик
  • Обращения к домену с OSINT-инструмента показывают возраст менее 7 дней, при этом хост принадлежит известному провайдеру
Эти паттерны стоит мониторить не только в исходящем, но и во входящем направлении - ваш периметр может стать невольным участником BPH-цепочки через скомпрометированный хост в DMZ.

Работая с BPH-инфраструктурой последние несколько лет, я пришёл к выводу, который многим в индустрии покажется неудобным. Санкции против Media Land и Aeza Group - правильный шаг, но он не решает проблему. yalishanda был деанонимизирован в 2017 году и спокойно работал до конца 2025-го. Восемь лет. За это время через его инфраструктуру прошли GandCrab, Smokeloader, Snatch и минимум три из наиболее активных ransomware-групп. Санкции заморозили активы, но модель BPH как сервиса слишком прибыльна и слишком проста в воспроизводстве - новый оператор регистрирует ASN за неделю, разворачивает инфраструктуру за день, начинает принимать клиентов на второй. Новые BPH-провайдеры уже занимают освободившиеся ниши. Для тех, кто работает в SOC, надежда на «takedown, который всё решит» - опасная иллюзия. Единственная работающая стратегия - постоянный мониторинг BPH-индикаторов на уровне ASN и операторов, а не отдельных IP, с еженедельным обновлением feeds. Если у тебя другой стек детекции - на форуме codeby.net обсуждаем, как адаптировать эти правила под конкретные SIEM и связки threat feeds.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab